Prüfmethodik

Die Prüfung besteht heute nicht mehr nur aus einem Blick auf den HTML-Quelltext. Wir kombinieren einen statischen Außencheck, einen echten Browser-Deep-Scan und Angaben zu serverinternen Bereichen, die technisch von außen nicht sichtbar sind.

Das Ziel: möglichst nah an das tatsächliche Verhalten einer Website heranzukommen, ohne Formulare abzusenden, Konten anzulegen oder invasive Tests durchzuführen. Aktuelle Methodik: v1.0.0.

Drei Prüfebenen

1. SchnelltestUntersucht ausgeliefertes HTML, Header, Cookies, externe Ressourcen und statisch erkennbare Tracking-/Speichertechnik.
2. Deep ScanStartet Chromium, führt JavaScript aus und beobachtet echte Requests, Cookies, Storage, Service Worker, Iframes und ausgewählte Browser-APIs.
3. ServerprüfungBewertet Logs, Proxy/CDN, Formulare und Sicherheitswerkzeuge anhand von Betreiberangaben und nachvollziehbaren Nachweisen.

Wichtig: Der Score bewertet Datensparsamkeit im dokumentierten Prüfbereich. Er ist kein DSGVO-Zertifikat und keine allgemeine Sicherheitsbewertung.

100 Punkte, fünf Teilbereiche

Browser & Tracking43 Punkte
Server- & Anwendungslogs33 Punkte
Proxy / CDN10 Punkte
Formulare7 Punkte
Security / Anti-Spam7 Punkte

1. Schnelltest – statisch von außen prüfbar

KriteriumGewichtBewertungScore-Cap bei Fehler
Drittanbieter-Verbindungen7pass / not_applicable = 100 %, fail / unknown = 0 %–
Tracking12pass / not_applicable = 100 %, fail / unknown = 0 %50/100
Cookies5pass / not_applicable = 100 %, fail / unknown = 0 %–
Browser-Speicherung5pass / not_applicable = 100 %, fail / unknown = 0 %–
Fingerprinting14pass / not_applicable = 100 %, fail / unknown = 0 %35/100

Die Außenprüfung ruft die Website per HTTPS ab und bewertet statisch erkennbare Cookies, eingebundene Drittanbieter-Ressourcen, bekannte Tracking-Indikatoren, Browser-Speicher- und Fingerprinting-Indikatoren. Sie beweist nicht, was intern auf dem Server gespeichert wird.

3. Serverseitige und betreiberabhängige Kriterien

KriteriumGewichtAntworten und FaktorenCap bei IP-Speicherung
Access-Logs15keine Speicherung von Besucher-IP/Identifiern = 100 %
vorhanden, aber ohne Besucher-IP/Identifier = 85 %
speichert Besucher-IP/Identifier = 0 %
weiß ich nicht / nicht überprüfbar = 0 %
60/100
Error-Logs8keine Speicherung von Besucher-IP/Identifiern = 100 %
vorhanden, aber ohne Besucher-IP/Identifier = 90 %
speichert Besucher-IP/Identifier = 0 %
weiß ich nicht / nicht überprüfbar = 0 %
–
Anwendungs-Logs10keine Speicherung von Besucher-IP/Identifiern = 100 %
vorhanden, aber ohne Besucher-IP/Identifier = 85 %
speichert Besucher-IP/Identifier = 0 %
weiß ich nicht / nicht überprüfbar = 0 %
65/100
Reverse Proxy / CDN10nicht vorhanden = 100 %
vorhanden – ohne Verarbeitung von Besucher-IP/Identifiern = 90 %
vorhanden – verarbeitet Besucher-IP, übermittelt sie aber nicht an den Origin = 60 %
vorhanden – verarbeitet Besucher-IP und übermittelt sie an den Origin = 30 %
vorhanden – verarbeitet/speichert Besucher-IP/Identifier = 0 %
unbekannt / nicht geprüft = 0 %
55/100
Formulare7keine Speicherung von Besucher-IP/Identifiern = 100 %
vorhanden, aber ohne Besucher-IP/Identifier = 90 %
speichert Besucher-IP/Identifier = 0 %
weiß ich nicht / nicht überprüfbar = 0 %
–
Security-/Anti-Spam-Systeme7keine Speicherung von Besucher-IP/Identifiern = 100 %
vorhanden, aber ohne Besucher-IP/Identifier = 85 %
speichert Besucher-IP/Identifier = 0 %
weiß ich nicht / nicht überprüfbar = 0 %
–

Berechnung

Jedes Kriterium hat ein festes Gewicht. Die Punkte eines Kriteriums sind Gewicht × Faktor. Die Summe wird auf 100 normiert. Schwere Befunde können den maximal erreichbaren Score zusätzlich begrenzen. Unbekannte Angaben erhalten keine Qualitätspunkte und senken zugleich die Prüfabdeckung.

Score-Stufen

90–1005/5 · sehr hohe Datensparsamkeit
75–894/5 · hohe Datensparsamkeit
55–743/5 · mittlere Datensparsamkeit
35–542/5 · begrenzte Datensparsamkeit
15–341/5 · geringe Datensparsamkeit
0–140/5

Prüfverlauf und Methodik-Version

Bei veröffentlichten Websites werden Score, Prüfabdeckung, Teilwerte, verwendete Methodik-Version und Prüfzeitpunkt als Historieneintrag gespeichert. Ändert sich später die Methodik, bleibt dadurch nachvollziehbar, nach welchem Stand ein älterer Wert berechnet wurde.

2. Deep Scan – tatsächliches Verhalten im Browser

Der Deep Scan ist die zweite und deutlich tiefere Prüfebene. Er lädt bis zu 12 interne Seiten in Headless Chromium. Dadurch sehen wir nicht nur, was eine Website im Quelltext ankündigt, sondern was nach der Ausführung von JavaScript tatsächlich passiert. Ein Tracker, der erst nach dem Laden per JavaScript eingebunden wird, kann hier sichtbar werden, obwohl er im ursprünglichen HTML nicht auftaucht.

  • echte Requests und Drittanbieter-Hosts,
  • Cookies nach JavaScript-Ausführung,
  • LocalStorage, SessionStorage und IndexedDB,
  • Service Worker und externe Iframes,
  • Fetch, XHR, sendBeacon und WebSockets,
  • Laufzeitnutzung ausgewählter Fingerprinting-relevanter APIs,
  • Formulare und externe Form-Ziele.

Der Deep Scan bleibt bewusst passiv: Er sendet keine Formulare ab, legt keine Konten an, bestätigt keine Käufe und folgt keinen Aktions-, Logout-, Delete- oder Download-Links sowie keinen internen URLs mit Querystrings. So wird geprüft, ohne auf der fremden Website Zustände zu verändern. Deep-Scan-Befunde dienen derzeit als zusätzliche Review-Evidenz und verändern den veröffentlichten Score noch nicht automatisch.

Nachprüfungen

Veröffentlichte Websites werden regelmäßig erneut von außen geprüft. Der öffentliche Eintrag zeigt die letzte Prüfung und den nächsten vorgesehenen Prüfzeitpunkt. Änderungen an nicht von außen sichtbaren Servereinstellungen erfordern weiterhin Betreiberangaben oder eine manuelle Neubewertung.

Grenzen

  • Ein statischer Außencheck ist kein vollständiger Browser-/JavaScript-Audit.
  • Interne Serverlogs können von außen nicht zuverlässig ausgeschlossen werden.
  • Provider- und Infrastrukturverarbeitung kann unabhängig vom Websitebetreiber stattfinden.
  • Ein hoher Score bestätigt nur den veröffentlichten Prüfbereich und Prüfzeitpunkt.

Methodik v1.0.0 · Stand: 30. September 2026